PT-2026-2319 · Langchain · Langchain

Lifeteam2024

·

Publicado

2026-01-12

·

Atualizado

2026-01-13

·

CVE-2024-58340

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do LangChain até e incluindo 0.3.1
Descrição Versões do LangChain até e incluindo 0.3.1 apresentam um problema de negação de serviço por expressão regular (ReDoS) no método MRKLOutputParser.parse(), localizado em libs/langchain/langchain/agents/mrkl/output parser.py. O analisador utiliza uma expressão regular suscetível a backtracking, que pode ser acionada por um payload elaborado. Um atacante que possa controlar ou influenciar o texto analisado, como por meio de injeção de prompt, pode causar uso excessivo da CPU, resultando em atrasos na análise e em uma condição de negação de serviço. O método vulnerável é parse().
Recomendações Atualize para uma versão do LangChain superior a 0.3.1.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-58340
PYSEC-2026-75

Produtos afetados

Langchain